Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Daten, die Sie in Microsoft Sentinel (SIEM) und Microsoft Defender XDR sammeln, werden in Tabellen gespeichert. Mit dem Microsoft Defender-Portal können Sie den Aufbewahrungszeitraum und die Speicherkosten für Ihre Daten verwalten. Sie können Aufbewahrung und Kosten verwalten, wenn Sie:
- Konfigurieren Sie Datenkonnektoren, um Daten an Microsoft Sentinel oder Microsoft Defender XDR zu senden.
- Verwalten Sie Ihre vorhandenen Tabellen und Daten.
In diesem Artikel wird erläutert, wie Sie Tabellenaufbewahrungs- und Ebenenoptionen im Microsoft Defender-Portal verwalten, um Sicherheitsvorgänge zu optimieren und Kosten in Microsoft Sentinel und Microsoft Defender XDR zu senken.
Welche Tabellen können Sie im Microsoft Defender Portal verwalten?
In diesem Abschnitt werden die Tabellentypen beschrieben, die Sie im Microsoft Defender-Portal verwalten können.
| Tabellentyp | Beschreibung | Beispiele | Befindet sich dies im Microsoft Sentinel-Arbeitsbereich? |
|---|---|---|---|
| Microsoft Sentinel | Integrierte Tabellen, einschließlich: – Azure Tabellen wie AzureDiagnostics und SigninLogs. – Microsoft Sentinel Tabellen. - Microsoft Defender XDR Integration mit Microsoft Sentinel, die in Ihrem Microsoft Sentinel Arbeitsbereich erstellt werden, wenn Sie den Aufbewahrungszeitraum für Analysen auf mehr als 30 Tage erhöhen. Informationen zu Defender XDR Tabellen, die derzeit nicht unterstützt werden, finden Sie unter XDR-Tabellentyp. |
– Azure Tabellen: AzureDiagnostics,SigninLogs– Microsoft Sentinel Tabellen: AWSCloudTrail,SecurityAlert- XDR-Tabellen: DeviceEvents,AlertInfo |
Ja |
| Custom | Tabellen, die Sie manuell oder über Aufträge in Ihrem Microsoft Sentinel Arbeitsbereich erstellen, einschließlich Zusammenfassungsregel- und Ergebnistabellen für Suchaufträge sowie benutzerdefinierte Datenquellentabellen. | Tabellen mit dem Suffix _CL bzw. _SRCH. |
Ja |
| XDR | Tabellen im XDR-Standardtarif, deren Analysedauer standardmäßig 30 Tage beträgt. Sie können diese Tabellen anzeigen, aber nicht über das Defender-Portal verwalten. | IdentityInfo |
Nein |
Hinweis
Im Microsoft Defender-Portal können Sie Standardprotokolltabellen in Ihrem Microsoft Sentinel Arbeitsbereich anzeigen, sie können sie jedoch derzeit nur aus Ihrem Log Analytics Arbeitsbereich verwalten. Um diese Tabellen aus dem Microsoft Defender-Portal zu verwalten, ändern Sie den Tabellenplan von "Standardprotokolle" in "Analytics" in Ihrem Microsoft Sentinel Arbeitsbereich.
Funktionsweise von Datenebenen und Aufbewahrung
Sie können Daten in Microsoft Sentinel auf einer von zwei Ebenen aufbewahren:
Analyseebene: Diese Ebene stellt Daten für Warnungen, Bedrohungssuche, Arbeitsmappen und alle Microsoft Sentinel-Features bereit. Daten werden in zwei Zuständen aufbewahrt:
- Aufbewahrung für Analysen: In diesem „heißen“ Zustand sind Daten für Echtzeitanalysen uneingeschränkt verfügbar, dazu gehören Hochleistungsabfragen, Analyseregeln und Bedrohungssuche. Standardmäßig Microsoft Sentinel und Microsoft Defender XDR Daten auf dieser Ebene 30 Tage lang aufbewahren. Sie können den Aufbewahrungszeitraum aller Tabellen auf bis zu zwei Jahre verlängern, zu einer anteiligen monatlichen Langzeitaufbewahrungsgebühr. Sie können den Aufbewahrungszeitraum von Microsoft Sentinel Lösungstabellen kostenlos auf 90 Tage verlängern.
- Gesamtaufbewahrung: Standardmäßig werden alle Daten auf der Analyseebene für den gleichen Aufbewahrungszeitraum im Data Lake gespiegelt. Sie können die Aufbewahrung Ihrer Daten im Lake über die Analyseaufbewahrung hinaus für bis zu 12 Jahre Gesamtaufbewahrung zu geringen Kosten verlängern.
Data-Lake-Ebene: In dieser kostengünstigen „kalten“ Ebene speichert Microsoft Sentinel Ihre Daten ausschließlich im Data Lake. Daten in der Data Lake-Ebene sind für Echtzeitanalysefeatures und Bedrohungssuche nicht verfügbar. Sie können jedoch jederzeit über KQL-Aufträge auf Daten im Lake zugreifen, Trends im Laufe der Zeit analysieren, indem Sie geplante KQL- oder Spark-Aufträge ausführen, und Erkenntnisse aus eingehenden Daten in regelmäßigen Abständen mithilfe von Zusammenfassungsregeln aggregieren.
XDR-Daten: Standardmäßig sind Microsoft Defender XDR Daten zur Bedrohungssuche 30 Tage lang in der Analyseebene verfügbar. Sie können die Aufbewahrung dieser Daten auf der Analyseebene bis zu 90 Tage verlängern, was kostenaufwendige Kosten verursacht, während der Speicher kostenlos bleibt. Eine Verlängerung der Aufbewahrung über 90 Tage in der Analytics-Stufe verursacht auch Speicherkosten. Sie können Daten auch ausschließlich in die Data-Lake-Ebene aufnehmen, aber die Daten bleiben für 30 Tage in der Analytics-Ebene verfügbar. Das direkte Aufnehmen von XDR-Daten in die Data Lake-Stufe ist kostengünstiger, umfasst jedoch Aufnahme-, Speicher- und Verarbeitungskosten. In dieser Option erhalten Kunden weiterhin 30 Tage Daten in der Analyseebene ohne zusätzliche Kosten.
Weitere Informationen zu den Unterschieden zwischen der Analytics-Stufe und der Data Lake-Stufe finden Sie unter Compare the analytics und data lake Tiers.
Das folgende Diagramm zeigt die Retentionskomponenten der Standardstufen Analytics, Data Lake und XDR sowie die Tabellentypen, die für jede Stufe gelten:
Weitere Informationen zum Microsoft Sentinel Data Lake finden Sie unter Was ist Microsoft Sentinel Data Lake?
Verwenden Sie Tabelleneinblicke für die Beobachtbarkeit auf Tabellenebene
Im Microsoft Defender-Portal ist Tabellen-Insights eine integrierte Überwachungsansicht auf der Seite "Tabellen", die Ihnen hilft, den Aufnahmestatus auf Tabellenebene für den ausgewählten Microsoft Sentinel-Arbeitsbereich zu verstehen. Sie erhalten schnell Signale zur Beobachtbarkeit, damit Sie Muster beim Dateneingang und bei den Kosten erkennen können, bevor Sie Änderungen an den Einstellungen für Tarifstufe oder Aufbewahrung vornehmen.
Tabellenerkenntnisse umfassen Signale wie:
- Aufnahmevolumen nach Ebene
- Tages-über-Wochen-Aufnahmeschwankungen
- Obere Tabellen nach täglichem Aufnahmevolumen
- Zuletzt empfangene Daten
- Geschätzte Tagesaufnahmekosten
- Volumenanomalie
Verwenden Sie diese Signale, um Konnektor-Ausfälle zu erkennen, Kostenspitzen zu untersuchen, die Einbindung neuer Konnektoren zu validieren und Kandidaten für die bedarfsgerechte Anpassung von Aufbewahrungsdauer und Tarifstufe zu identifizieren.
Von Bedeutung
Table Insights ist ein Visualisierungsbereich für Untersuchungen. Es handelt sich nicht um eine Abrechnungs‑ oder Warnoberfläche.
Anleitungen für Setup, Zugriff und Interpretation finden Sie unter Konfigurieren von Tabelleneinstellungen in Microsoft Sentinel.
Vergleich der Analyse- und Data Lake-Ebenen
In dieser Tabelle werden die Ebenen "Analytics" und "Data Lake" und ihre wichtigsten Merkmale verglichen:
| Vergleich | Analysestufe | Data Lake-Ebene |
|---|---|---|
| Wichtige Merkmale | Hochleistungsabfragen und -indizierung für Protokolle (auch als heiße oder interaktive Aufbewahrung bezeichnet). | Kostengünstige Langzeitaufbewahrung großer Datenvolumen (auch als Cold Storage bezeichnet). |
| Am besten geeignet für | Echtzeitanalyseregeln, Warnungen, Hunting, Arbeitsmappen und alle Microsoft Sentinel-Features. | – Einhaltungs- und regulatorische Protokollierung. - Historische Trendanalyse und Forensik. – Daten mit geringer Fingereingabe, die für Echtzeitwarnungen nicht benötigt werden. |
| Erfassungskosten | Standard | Wenig |
| Abfragepreis enthalten | ✅ | ❌ |
| Optimierte Abfrageleistung | ✅ |
❌ Langsamere Abfragen. Gut für die Überwachung. Nicht für Echtzeitanalysen optimiert. |
| Abfragefunktionen | Vollständige Abfragefunktionen im Microsoft Defender-Portal, im Azure-Portal und mithilfe von APIs. |
-
Vollständige Abfragefunktionen, einschließlich Gewerkschaften und Verknüpfungen. - Geplante KQL- oder Spark-Aufträge ausführen. - Verwenden Sie Notizbücher. |
| Vollständiger Satz von Echtzeitanalysefeatures | ✅ | ❌ Einschränkungen für einige Features, einschließlich Analyseregeln, Hunting-Abfragen, Parser, Watchlists, Arbeitsmappen und Playbooks. |
| Aufträge suchen | ✅ | ✅ |
| Zusammenfassungsregeln | ✅ | ✅ Vollständige KQL für eine einzelne Tabelle, die Sie mit Daten aus einer Analysetabelle mithilfe von Lookup erweitern können |
| Wiederherstellen | ✅ | ❌ KQL‑ und Notebook-Aufträge können Daten auf die Analyseebene höherstufen. |
| Datenexport | ✅ | ❌ |
| Aufbewahrungszeitraum | 90 Tage für Microsoft Sentinel, 30 Tage für Microsoft Defender XDR. Kann zu einer anteiligen monatlichen Langzeitaufbewahrungsgebühr auf bis zu zwei Jahre verlängert werden. |
Dies entspricht standardmäßig der Analyseaufbewahrung. Kann auf bis zu 12 Jahre verlängert werden. |
Was geschieht, wenn Sie Tabelleneinstellungen ändern?
Sie können die Stufe und die Aufbewahrungseinstellungen einer Tabelle jederzeit ändern.
Wenn Sie die Ebene einer Tabelle von Analytics in Data Lake ändern, funktionieren alle Echtzeitanalyse- und Suchabfragen nicht mehr.
Wenn Sie die Gesamtaufbewahrung einer Tabelle verkürzen, wartet Microsoft 30 Tage vor dem Entfernen der Daten, sodass Sie die Änderung wiederherstellen und Datenverlust vermeiden können, wenn Sie einen Konfigurationsfehler verursacht haben.
Wenn Sie die Gesamtaufbewahrung erhöhen, gilt der neue Aufbewahrungszeitraum für alle Daten, die bereits in der Tabelle erfasst und noch nicht entfernt wurden.
Wenn Sie die Analyseaufbewahrungseinstellungen einer Tabelle mit vorhandenen Daten ändern, wird die Änderung sofort wirksam.
Beispiel:
- Sie haben eine Tabelle in der Analytics-Stufe mit einer Aufbewahrungsdauer für Analysedaten von 180 Tagen. Standardmäßig ist auch die Gesamtaufbewahrung auf 180 Tage festgelegt.
- Sie ändern die Aufbewahrung von Analysen auf 90 Tage, ohne die gesamte Aufbewahrung zu ändern, was 180 Tage bleibt.
- Microsoft Sentinel entfernt automatisch die letzten 90 Tage der Daten aus der Analyseaufbewahrung, speichert aber weiterhin Daten, die 90-180 Tage alt sind, in der Data Lake-Ebene.
Verwalten von XDR-Daten in Microsoft Sentinel
Standardmäßig behält Microsoft Defender XDR Daten zur Bedrohungssuche 30 Tage lang auf der XDR-Standardebene bei. Diese Daten werden standardmäßig nicht in die Analyse- oder Data Lake-Ebenen aufgenommen. Wenn Sie den Aufbewahrungszeitraum der unterstützten XDR-Tabellen über 30 Tage hinaus auf bis zu 90 Tage verlängern, fallen Sentinel-Erfassungskosten an, jedoch keine zusätzlichen Speicherkosten. Die Tabellen werden in Ihrem Microsoft Sentinel Arbeitsbereich auf der Analyseebene erstellt und auf die Data Lake Ebene gespiegelt.
Wenn Sie den Microsoft Sentinel XDR-Connector im Azure Portal aktivieren, werden die tabellen, die Sie während der Einrichtung auswählen, automatisch in die Analyseebene aufgenommen und auf die Data Lake-Ebene gespiegelt. Die Standardaufbewahrung beträgt 30 Tage, und Sie können sie auf bis zu 12 Jahre verlängern. Eine Liste der Tabellen finden Sie unter Microsoft Defender XDR Integration in Microsoft Sentinel. Sie können unterstützte XDR-Tabellen, die Sie bei der Bereitstellung des Connectors nicht ausgewählt haben, in die Analytics-Ebene importieren und in die Data Lake-Ebene spiegeln, indem Sie die Aufbewahrungsdauer auf mehr als 30 Tage festlegen.
Wenn Sie den Microsoft Sentinel XDR-Connector nicht aktivieren, werden XDR-Tabellen nicht automatisch aufgenommen, aber Sie können sie trotzdem aufnehmen, indem Sie die Analyse- oder Data Lake Aufbewahrungsebene auf mehr als 30 Tage im Microsoft Defender-Portal festlegen.
Sie können auswählen, dass unterstützte XDR-Tabellen ausschließlich in die Data Lake-Ebene aufgenommen werden, indem Sie beim Konfigurieren von Aufbewahrungseinstellungen die Option Data Lake Ebene auswählen. Weitere Informationen finden Sie unter Konfigurieren von Datenaufbewahrung und Tiering.
Warning
Das Zurücksetzen der Analytics-Aufbewahrung und der Gesamtaufbewahrung auf die Standard-30 Tage deaktiviert den Connector im Azure-Portal.
Um zu verhindern, dass Daten in die Analytics-Schicht eingespeist werden, setzen Sie die Analytics-Retention und Gesamtspeicherung auf die Standard-30 Tage zurück.
Weitere Informationen zum Verwalten von Tabellen und Daten finden Sie unter Verwalten vorhandener Tabellen und Daten.
XDR-Datenaufbewahrung und Kosten
In den folgenden Tabellen sind die Kostenlosen Aufbewahrungszeiträume und die Kostenauswirkungen für die verschiedenen Tarife in Microsoft Sentinel zusammengefasst:
| Tarif | Aufbewahrung | Hinweise |
|---|---|---|
| Erweiterte Suche (Standard) | 30 Tage | Standard, enthalten in der XDR-Lizenz. |
| Analysestufe | 31-90 Tage | Freier Speicher für Sentinel-fähige Arbeitsbereiche. Die Daten werden in den Daten-Lake gespiegelt. Für die Datenerfassung in Sentinel fallen Gebühren an. |
| Data Lake-Ebene | Konfigurierbar. Standardmäßig identisch mit der Analyseebene. | Kostenloser Speicherplatz, wenn die gesamte Aufbewahrungsdauer der Aufbewahrungsdauer der Analysestufe entspricht. Die Aufbewahrung von Daten in der Data Lake-Ebene über die Aufbewahrungsdauer der Analysestufe hinaus verursacht Speicherkosten der Data Lake-Ebene. Das direkte Aufnehmen von Daten in die Data Lake Ebene verursacht Aufnahme-, Speicher- und Verarbeitungskosten. |
Weitere Informationen zu Abrechnung und Kosten finden Sie unter Grundlegendes zum vollständigen Abrechnungsmodell für Microsoft Sentinel.
In den folgenden Beispielen sind XDR-Daten über die erweiterte Suche für mindestens 30 Tage verfügbar, unabhängig von den Aufbewahrungseinstellungen in den Analytics- oder Data Lake-Ebenen.
| Aufbewahrung der Analyseebene | Gesamtbeibehaltung | Kosten für die Datenerfassung in der Analysestufe | Speicherkosten der Analytics-Stufe | Kosten der Data-Lake-Ebene |
|---|---|---|---|---|
| Standardwert von 30 Tagen | Standardwert von 30 Tagen | Keine zusätzlichen Kosten | Nicht zutreffend | Nicht zutreffend |
| 90 Tage | 90 Tage | Für die Datenerfassung der Analysestufe fallen Kosten an. | Keine zusätzlichen Kosten. 90 Tage kostenlos enthalten. | Keine zusätzlichen Kosten. Die Gesamtaufbewahrungsdauer entspricht der Aufbewahrungsdauer des Analytics-Tiers. |
| 90 Tage | 180 Tage | Für die Datenerfassung der Analysestufe fallen Kosten an. | Keine zusätzlichen Kosten; 90 Tage kostenlos enthalten. | Die Kosten gelten für eine zusätzliche Data Lake-Aufbewahrung von 90 Tagen (180 bis 90 Tage). |
| 180 Tage | 1 Jahr | Für die Datenerfassung der Analysestufe fallen Kosten an. | Für 90 Tage zusätzliche Aufbewahrung in der Analytics-Stufe fallen Kosten an. | Die Kosten gelten für eine zusätzliche Data Lake-Aufbewahrung von 185 Tagen (365 bis 180 Tage). |
| 0 Tage (nur Data Lake) | 5 Jahre | Nicht zutreffend | Nicht zutreffend | Kosten fallen für die Erfassung und für 5 Jahre Data Lake-Aufbewahrung an. |
Nächste Schritte
Weitere Informationen: